TAP
Resumen
El modo TAP convierte al firewall en un observador pasivo. Conectas una interfaz del firewall a un puerto SPAN (mirror) de un switch o a un network TAP físico; el switch envía una copia de todo el tráfico de uno o varios puertos, y el firewall la analiza sin estar en el camino real. Como solo ve una copia, no puede bloquear nada: el tráfico real nunca pasa por él.
Sirve para evaluar qué hay en tu red antes de comprar o desplegar un firewall en línea: qué aplicaciones se usan, qué usuarios las usan, qué amenazas y malware circulan. También se usa para auditoría o para tener visibilidad en un segmento donde no puedes poner un equipo en línea. Esta nota explica cómo configurar una interfaz TAP, su zona, la regla que hace falta para que el tráfico se registre y qué esperar (y qué no) de este modo.
Requisitos previos
- Un puerto SPAN o mirror en el switch, apuntando al firewall, o un TAP físico (ver Lab PCNSA (curso))
- Una interfaz física libre en el firewall
- Una zona de tipo
Tap - Una regla de Security Policy con origen y destino en esa zona TAP (el tráfico se evalúa igual para generar logs)
- Licencias de las subscriptions si quieres ver amenazas y URL (ver Licensing y Subscriptions)
- Entender las limitaciones: sin bloqueo, sin decryption activo, sin NAT ni enrutamiento
En TAP el firewall solo observa
No se puede bloquear, hacer NAT, descifrar tráfico (solo hay una copia pasiva) ni aplicar QoS. Las acciones de las reglas (deny, reset) no tienen efecto sobre el tráfico real; solo quedan registradas.
Cómo funciona
graph LR A["Red A"] --- SW["Switch"] SW --- B["Red B"] SW -. "SPAN: copia del tráfico" .-> T["Firewall<br/>ethernet1/8 (TAP)"] T --> L["Logs y reportes:<br/>aplicaciones, usuarios, amenazas"]
Configuración (Ejemplo, Lab PCNSA)
1. Zona TAP
- Network > Zones > Add.
- Name
tap-zone, TypeTap. - OK.
2. Interfaz TAP
- Network > Interfaces > Ethernet > (por ejemplo
ethernet1/8) > Interface TypeTap. - Pestaña Config: Security Zone
tap-zone. - OK y Commit.
set network interface ethernet ethernet1/8 tap
set zone tap-zone network tap ethernet1/8
commit
Si un comando no coincide con tu versión, usa Tab o ?.
3. Regla de Security Policy
- Policies > Security > Add > Name
tap-visibility. - Source Zone
tap-zone, Destination Zonetap-zone. - Application
any, ActionAllow. - Actions: Log at Session End, y los Security Profiles que quieras evaluar (antivirus, vulnerabilidades, URL, WildFire; ver Security Profiles y Profile Groups).
- Commit.
Sin esta regla, el tráfico espejado no coincide con ninguna regla permitida y no se registra como esperas.
4. Configurar el SPAN en el switch
En el switch, configura una sesión de monitor que copie el tráfico de los puertos que quieres observar hacia el puerto conectado a ethernet1/8. Los comandos dependen del fabricante, por ejemplo en Cisco (verifícalo en tu equipo):
monitor session 1 source interface Gi1/0/1 both
monitor session 1 destination interface Gi1/0/24
5. Revisar los resultados
- Monitor > Logs > Traffic: sesiones con la aplicación identificada.
- ACC (Application Command Center): aplicaciones más usadas, amenazas, usuarios.
- Monitor > Logs > Threat: detecciones de los perfiles.
- Monitor > Reports: reportes programables.
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
| Network > Interfaces > Ethernet | Interfaz TAP en verde | Si está rojo, revisa el cable y que el puerto del switch esté activo |
| Monitor > Logs > Traffic | Sesiones con zona tap-zone | Si está vacío, mira el SPAN y la regla |
show interface ethernet1/8 | Estado y tráfico recibido | Si no recibe, el switch no está enviando copia |
show counter interface ethernet1/8 | Los contadores de paquetes recibidos suben | Si no suben, falla el SPAN |
| ACC | Aplicaciones, usuarios y amenazas observados | Si falta, la regla no coincide o no hay tráfico |
show session all | Sesiones del tráfico espejado | Si no hay, revisa zona y regla |
Errores comunes
No aparece tráfico en los logs
- Causa: el SPAN del switch no está bien configurado, la regla no existe o no tiene logging.
- Revisa: los contadores de la interfaz y la configuración de monitor del switch.
- Solución: corrige el SPAN y crea la regla con Log at Session End.
Las aplicaciones aparecen como incomplete o unknown-tcp
- Causa: el firewall solo ve una dirección del tráfico (por ejemplo el puerto SPAN solo copia un sentido) o los TCP handshakes no están completos.
- Solución: configura el SPAN con ambos sentidos (
both) y asegúrate de que el firewall vea el handshake completo.
El firewall no bloquea nada
- Causa: es el comportamiento esperado de TAP.
- Solución: si necesitas bloquear, usa Virtual Wire o Layer 3 en línea (ver Virtual Wire).
El tráfico cifrado no se puede inspeccionar
- Causa: en TAP no se puede hacer decryption, porque el firewall no está en el camino.
- Solución: solo se verá lo visible sin descifrar (nombre de servidor, aplicación por patrón); para inspeccionar contenido, usa modo en línea con decryption (ver Decryption Forward Proxy).
Los contadores de sesiones difieren de lo real
- Causa: el switch puede descartar paquetes del SPAN con mucho tráfico, o el puerto SPAN se satura.
- Solución: usa un puerto de mayor velocidad o un TAP físico y limita el tráfico espejado.
La interfaz TAP no se puede combinar con otro modo
- Causa: cada interfaz tiene un solo tipo.
- Solución: usa una interfaz dedicada para TAP.
El tráfico de varios VLAN aparece mezclado
- Causa: el SPAN trae varias VLAN y el firewall las ve juntas en la misma zona TAP.
- Solución: es normal; usa direcciones y filtros para separarlas en los reportes.